Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   VB-Foren lassen sich in sekundenschnelle lahmlegen (https://www.trojaner-board.de/38799-vb-foren-lassen-sekundenschnelle-lahmlegen.html)

vbBug 10.05.2007 19:57

VB-Foren lassen sich in sekundenschnelle lahmlegen
 
Abend,

Vielleicht ist's euch schon aufgefallen, dass eurer Forum kurzzeitig offline war. Mir ist gestern Mittag eine kleine "Sicherheitslücke" aufgefallen, die es ohne spezielle Programme möglich macht, ein komplettes Forum lahmzulegen. Dies geschieht mit einem recht einfachem Prinzip, welches ich euch ncoh nicht offenenlegen möchte.

Auf jeden Fall ist fast jedes VB-Forum im Netz betroffen. Jedoch sind die Fehler verschieden.

1.) Es kommt nur der "Server überlastet" Fehler, nach kurzer Zeit geht's wieder
2.) Datenbankfehler: Hier dauert es in der Regel eine Weile, bis die Seite einsatzbereit ist.
3.) Oder die Seite ist eben ganz offline ("Kann nciht angezeigt werden")

Letzterer Fehler war dafür verantwortlich, dass ein recht großes Portal (40.000 User) für rund ne halbe Stunde offline war.

Neben vBulletin Foren ist auch Typo3 betroffen. Mit diesem Trick lässt sich die CPU-Auslastung innerhalb von Sekunden auf 100% katapultieren, an welchen die Systeme scheitern.

Ich möchte niemand schaden, aber ich wollte darauf hinweisen. Denn im Grunde gibt es wohl Tausende Foren´, die potentielle Angriffsfläche bieten.

Mich würde mal eure Meinung interessieren,
Gruß vbBug

MightyMarc 10.05.2007 20:04

Zitat:

Zitat von vbBug (Beitrag 268020)
2.) Datenbankfehler: Hier dauert es in der Regel eine Weile, bis die Seite einsatzbereit ist.

Das ist hier wohl eher auf nen Parkinson-Server zurückzuführen.

vbBug 10.05.2007 20:06

Was meinst du damit? Betroffen ist fast jedes VB-Board.

z.b. guck hier http://www.finepix.de/forum/forumdisplay.php?f=3

grad gemacht, als bespiel.

MightyMarc 10.05.2007 20:10

Zitat:

Zitat von vbBug (Beitrag 268029)
Was meinst du damit? Betroffen ist fast jedes VB-Board.

Ich sag mal, dass es wenn überhaupt die Administration interessieren wird. Solange keiner die Boardfarben in Blau-Weiss ändert kann ich damit leben.

vbBug 10.05.2007 20:13

Dann kann man damit Leben, dass ein User, ohne PC-Kenntnisse so eine VB-Seite theorethisch in jedem Internet-Cafe innerhalb von 10 Sekunden abschießen kann? Die Finepix-Seite hab' ich um 21.03 "bearbeitet". Ist das eurer Meinung so trivial, dass ein Board mal ne halbe Stunde offline ist?

cad 10.05.2007 20:43

Ich schließe mich Mighty an. Das sollten die Admins beantworten.

Oder :teufel2: poste doch hier -> vBulletin Germany Support Forum - Powered by vBulletin

Auf die Antworten wäre ich gespannt.

Gruß cad

vbBug 10.05.2007 20:47

Im Grunde gehts schon wie per PM vermutet durch "massige HTTP Anfragen". Ich hab's jetzt auf ne superprimitive Weise gemacht, die jeder nachmachen kann. Aber ich mein halt, wenn sowas groß rauskommt, wird doch kaum n Forum mehr laufen ... und um die Lösungen schehrt sich keiner. Man kann den Apache auch so einstellen, dass nach einer zu hohen Anzahl an Requests einfach ein 403er aufgegeben wird und die IP für einige Sekunden gesperrt wird. Aber dads scheint wohl kaum ein Forenbetreiber zu machen.

Und so lässt sich doch fast jede Seite recht schnell abschießen.

Da GuRu 10.05.2007 20:56

hi vBug,

so kann man jede seite killen. es gibt aber auch einen einfachen grund, warum das nicht an der tagesordnung ist: strafbarkeit.
das ist eine kleine Denial_of_Service - Attake. wenn dich jemand deswegen wegen schadensersatz in anspruch nimmt kann es schnell kostspielig werden...

.daguru

vbBug 10.05.2007 21:08

Im Endeffekt reicht es ja aus, 5 Sekunden lang schnell auf den selben Link zu klicken, um diesen Effekt zu erzielen. Wie soll man feststellen, ob jemand einfach nur "nervös" war oder dies bewusst getan hat?

Da GuRu 10.05.2007 21:10

;) kommt drauf an, ob er nur einmal oder mehrmals hintereinander nervös war...

.daguru


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:43 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131